Диплом: Испытание вычислительной сети Федерального государственного унитарного предприятия "Приборостроительный завод" на соответствие требованиям нормативных документов по защите информации от несанкционированного доступа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
5
СОДЕРЖАНИЕ
ВВЕДЕНИЕ...................................................................................................... 9
1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ ЗАЩИТЫ ИННФОРМАЦИИ В
ВЫЧИСЛИТЕЛЬНЫХ СЕТЯХ ................................................................................ 12
1.1. Основные положения теории защиты информации ....................... 12
1.1.1. Основные понятия информационной безопасности ............... 13
1.1.2. Угрозы безопасности .................................................................. 13
1.1.2.1 Уязвимости основных элементов автоматизированной
системы .......................................................................................................... 13
1.1.2.2. Источники угроз .................................................................. 14
1.1.2.3. Модель нарушителя ............................................................. 15
1.1.3. Управление рисками ................................................................... 15
1.1.3.1. Анализ уязвимостей и угроз ............................................... 16
1.1.3.2. Оценка рисков ...................................................................... 18
1.1.3.3. Управление рисками ............................................................ 19
1.2. Основные механизмы защиты передаваемой информации в
вычислительных сетях .......................................................................................... 20
1.2.1. Существующие проблемы защиты информации в ЛВС ......... 20
1.2.2. Принципы построения системы обеспечения безопасности
информации в автоматизированной системе ................................................. 22
1.2.3. Меры по защите информации .................................................... 24
1.2.3.1. Организационные методы защиты ..................................... 24
1.2.3.2. Инженерно-технические методы защиты информации ... 25
1.3. Программные и аппаратные средства защиты информации в
вычислительных сетях .......................................................................................... 26
1.3.1. Программные средства защиты информации .......................... 29
6
1.3.2. Аппаратные средства защиты информации ............................. 30
1.3.3. Программно-аппаратные средства защиты информации ....... 31
2. ОПИСАНИЕ ЛОКАЛЬНОЙ ВЫЧИСЛИТЕЛЬНОЙ СЕТИ ФГУП
«ПРИБОРОСТРОИТЕЛЬНЫЙ ЗАВОД» ................................................................ 34
2.1. Общая характеристика предприятия ФГУП
«Приборостроительный завод» ........................................................................... 34
2.1.1. Описание защищаемой АС ....................................................... 35
2.2. Структура центра обработки данных и локальной вычислительной
сети ФГУП «Приборостроительный завод» ....................................................... 36
2.2.1. Описание построения локальной вычислительно сети (ЛВС)
ФГУП «Приборостроительный завод» ........................................................... 36
2.2.2. Виртуальная инфраструктура ЦОД ФГУП
«Приборостроительный завод» ....................................................................... 36
2.2.3. Общее описание центра обработки данных (ЦОД) ФГУП
«Приборостроительный завод» ....................................................................... 37
2.2.4. Технология подключения ЛВС территориально удаленных
подразделений ФГУП «Приборостроительный завод» к основному ЦОД 38
2.3. Анализ защищаемой информации ................................................... 43
2.3.1. Защищаемая информация .......................................................... 43
2.3.1.1. Коммерческая тайна ............................................................ 43
2.3.1.2. Служебная тайна .................................................................. 44
2.3.1.3. Персональные данные ......................................................... 45
2.3.2. Объекты защиты ......................................................................... 46
2.3.3. Текущее состояние защищенности объектов предприятия.... 47
3. ИСПЫТАНИЯ ЛОКАЛЬНОЙ ВЫЧИСЛИТЕЛЬНОЙ СЕТИ ФГУП
«ПРИБОРОСТРОИТЕЛЬНЫЙ ЗАВОД» НА СООТВЕТСТВИЕ
7
ТРЕБОВАНИЯМ ПО ЗАЩИТЕ ИНФОРМАЦИИ ОТ
НЕСАНКЦИОНИРОВАННОГО ДОСТУПА ......................................................... 50
3.1. Классификация локальной вычислительной сети ФГУП «ПСЗ» в
соответствии с нормативными документами ..................................................... 50
3.2. Создание модели угроз вычислительной сети ФГУП «ПСЗ» ....... 54
3.3. Проверка реализованных технических и организационных мер по
защите информации в вычислительной сети ФГУП «Приборостроительный
завод» для выполнения требований нормативных документов ....................... 60
3.3.1. Испытания требований идентификации и аутентификации
субъектов доступа и объектов доступа (ИАФ) .............................................. 61
3.3.2. Испытания требований к управлению доступом субъектов
доступа к объектам доступа (УПД) ................................................................. 62
3.3.3. Испытания требований к ограничению программной среды
(ОПС) .................................................................................................................. 65
3.3.4. Испытания требований к защите машинных носителей
информации (ЗНИ) ............................................................................................ 65
3.3.5. Испытания требований к регистрации событий безопасности
(РСБ) ................................................................................................................... 66
3.3.6. Испытания требований к антивирусной защите (АВЗ) .......... 67
3.3.7. Испытания требований к обнаружению вторжений (СОВ) ... 67
3.3.8. Испытания требований к контролю (анализу) защищенности
информации (АНЗ) ............................................................................................ 67
3.3.9. Испытания требований к обеспечению целостности
информационной системы и информации (ОЦЛ) ......................................... 68
3.3.10. Испытания требований к обеспечению доступности
информации (ОДТ)............................................................................................ 69
8
3.3.11. Испытания требований к защите среды виртуализации (ЗСВ)
............................................................................................................................. 70
3.3.12. Испытания требований к защите технических средств (ЗТС)
............................................................................................................................. 71
3.3.13. Испытания требований к защите информационной системы,
ее средств и систем связи и передачи данных (ЗИС) .................................... 72
3.3.14. Заключение по результатам испытаний вычислительной сети
ФГУП «Приборостроительный завод» по требованиям защищенности .... 74
ЗАКЛЮЧЕНИЕ ............................................................................................. 76
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ..................................... 80
ПРИЛОЖЕНИЕ А ......................................................................................... 85
Обозначения и сокращения ...................................................................... 85
Термины и определения ........................................................................... 86
ПРИЛОЖЕНИЕ Б ......................................................................................... 93
ПРИЛОЖЕНИЕ В ......................................................................................... 94
ПРИЛОЖЕНИЕ Г ......................................................................................... 95
ПРИЛОЖЕНИЕ Д ......................................................................................... 96
ПРИЛОЖЕНИЕ Е ......................................................................................... 97
ПРИЛОЖЕНИЕ Ж ........................................................................................ 99
ПРИЛОЖЕНИЕ И ....................................................................................... 100
ПРИЛОЖЕНИЕ К ....................................................................................... 101
ПРИЛОЖЕНИЕ Л ....................................................................................... 104
ПРИЛОЖЕНИЕ М ...................................................................................... 110
ПРИЛОЖЕНИЕ Н ....................................................................................... 153
ПРИЛОЖЕНИЕ О ....................................................................................... 167
9
ВВЕДЕНИЕ
Кто владеет информацией — тот владеет миром
Ротшильд Натан Майер
На сегодняшний день трудно представить себе жизнь без
информационных технологий, которые развиваются во взрывном темпе с
начала XXI века. Они настолько проникли во все сферы человеческой
деятельности, что функционирование таких отраслей, как образование,
экономика, политика, производство и многих других без них невозможно.
Информация стала не только дорогостоящим, уникальным ресурсом, но и стала
ключевым фактором деятельности некоторых компаний, компрометация
которого может привести к полному разорению. Любая современная компания
использует в своей деятельности какие-либо информационные технологии, без
них невозможен рост конкурентоспособности. Большое количество
предприятий во всем мире используют возможности глобальной сети Интернет
в качестве основы для построения бизнес-процессов, создания
внутрикорпоративных сетей и приложений. В связи с этим многие компании
рано или поздно встречаются с различными угрозами своей информационной
структуре. К ним относятся: несанкционированный доступ, вредоносное
программное обеспечение, атаки типа «DDoS» и прочие виды нежелательного
вмешательства в информационную инфраструктуру. Успешно реализованные
атаки могут привести к убыткам вследствие уничтожения важной информации,
простою из-за недоступности сетевых ресурсов, потере репутации и клиентов.
Проблема защиты информации возникает в связи с тем, что ее владелец
не желает, чтобы результаты его труда были доступны всем желающим без
каких-либо условий на ее получение. Научно-технический прогресс и научно-
техническая революция внесли свой вклад в развития такого понятия, как
«информация», в результате чего «информация» , как продует человеческой
деятельности, стала обладать не только свойством «знание», но и «цена».
Владелец информации использует ее по своему усмотрению, в зависимости от
10
поставленных целей, но в итоге все сводится к получению какой-либо прибыли
или преимущества (военного, политического и т.д.).
Именно поэтому использование информационных технологий
невозможно без учета факторов информационной безопасности. Вероятно
самой острой проблемой, которую решают разработчики современных
информационных технологий, является информационная безопасность,
обусловленная популяризацией глобальной сети Интернет, а также широким
распространением локальных вычислительных сетей. Информационная
безопасность – разносторонняя сфера деятельности, которая требует
соблюдения принципов комплексности и систематичности. Проблема
обеспечения информационной безопасности решается на законодательном,
административном, процедурном, программно-техническом уровнях.
Информационная безопасность – относительно молодая, но быстро
развивающаяся область информационных технологий, вопросы которой
поднимаются не только на персональном, корпоративном или отраслевом
уровне, но и на национальном. Однако нельзя не отметить, что средства обхода
систем защиты вычислительных сетей с целью хищения информации
совершенствуются столь же быстро, как и все прочие высокотехнологичные
компьютерные отрасли. В связи с чем способы защиты информации также
находятся в постоянном развитии. Но даже самые современные средства и
методы защиты информации не гарантируют обеспечения полной безопасности
сети, к тому же внедрение средств защиты информации может привести к
неудобствам в ее использовании, накладывает массу ограничений на ее работу
и может привести пользователей в затруднение. Именно поэтому тема моей
выпускной квалификационной работы «Испытание вычислительной сети
Федерального государственного унитарного предприятия
«Приборостроительный завод» на соответствие требованиям нормативных
документов по защите информации от несанкционированного доступа»
является весьма актуальной, ведь пока существуют угрозы безопасности
информации, будут существовать и вопросы методов и средств ее защиты.
11
Итак, объектом исследования является информация, передаваемая по
вычислительным сетям. Предметом исследования является информационная
безопасность вычислительной сети ФГУП «ПСЗ».
Основной целью квалификационной работы является изучение и анализ
актуальных методов и средств защиты информации в сетях, а также
определение соответствия локальной вычислительной сети ФГУП
«Приборостроительный завод» требованиям безопасности информации.
Для достижения указанной цели необходимо решить ряд задач:
1. Проработать теоретический материал по защите информации в
современных вычислительных сетях, рассмотрев основные составляющие
информационной безопасности.
2. Провести анализ структуры локальной вычислительной сети ФГУП
«Приборостроительный завод», обрабатываемой в ней информации.
3. Охарактеризовать используемые технические и организационные
меры по защите информации, применяемые на ФГУП «Приборостроительный
завод»;
4. Рассмотреть угрозы безопасности и их классификацию; создание
модели угроз для локальной вычислительной сети ФГУП
«Приборостроительный завод»;
5. Провести испытания локальной вычислительной сети ФГУП
«Приборостроительный завод» на соответствие требованиям по защите
информации от несанкционированного доступа.
12
1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ ЗАЩИТЫ ИННФОРМАЦИИ В
ВЫЧИСЛИТЕЛЬНЫХ СЕТЯХ
Безопасность вычислительных сетей (ВС) обеспечивается
разнообразными методами и средствами, которые можно отнести в одну из
четырех групп [15]:
- способы обеспечения безопасности компьютерных систем как
составной части общей информационной системы (ИС) предприятия;
- способы защиты программного обеспечения компьютеров и
обрабатываемой ими информации;
- способы защиты информации при ее передаче по сети, основанные на
использовании сетевых протоколов и сервисов;
- базовые технологии, которые используются для защиты информации в
вычислительной сети. К ним относят шифрование, аутентификацию,
авторизацию, создание защищенного канала связи и многие другие,
являющиеся основой всех методов обеспечения безопасности компьютерных
сетей.
1.1. Основные положения теории защиты информации
Каждая ВС является частью некоей ИС, которая в свою очередь тесно
связана с бизнесом, для обслуживания которой она предназначена. В отличие
от небольших предприятий, ИС которых практически полностью совпадают с
их компьютерной инфраструктурой, ИС крупных предприятий и организаций
существенно отличаются от ВС, лежащих в их основе. Так, ИС может
дополнительно включать такие компоненты, как средства связи (IP-
телефонию), системы поддержки бумажного документооборота (копировально-
множительную технику, библиотеки и хранилища), организационные
компоненты, направленные на совершенствование структуры предприятия,
штатного расписания, должностных инструкций персонала, и многие другие.
Отсюда следует, что понятие «безопасность ВС» значительно уже понятия
«безопасность ИС», но эти понятия не могут существовать изолированно друг
от друга [16].
13
Для того чтобы наиболее точно определить, что входит в понятие
«безопасность ВС», необходимо рассмотреть базовые понятия
информационной безопасности (ИБ), методики управления рисками,
многоуровневую структуру средств обеспечения безопасности, принципы
защиты ИС.
1.1.1. Основные понятия информационной безопасности
Основные обозначения, сокращения, термины и определения,
используемые в дипломной работе, вынесены в приложение А.
1.1.2. Угрозы безопасности
1.1.2.1 Уязвимости основных элементов автоматизированной системы
В общем случае автоматизированная система (АС) состоит из
нижеперечисленных компонентов [20]:
- рабочих станций – полноценных электронно-вычислительных машин
(ЭВМ) или бездисковых терминалов, которые являются автоматизированными
рабочие места (АРМ) пользователей;
- серверов (файловых, баз данных и других), являющихся
высокопродуктивными ЭВМ, подготовленных для различных функций
обслуживания рабочих станций;
- сетевых устройств (маршрутизаторов, коммутаторов, шлюзов и
других), обеспечивающих физическое объединение нескольких ЭВМ в сеть, и
объединение сетей между собой;
- каналов связи.
Рабочие станции являются наиболее распространенными компонентами
АС, именно они с них предпринимается большинство попыток совершения
несанкционированных действий. Рабочие станции служат для управления
процессами обработки информации, запуска программ, ввода и корректировки
данных, накопители рабочих станций могут содержать важную информацию.
Рабочие станции необходимо надежно защитить от доступа постороннего лица,
а также предотвращать все попытки нарушения их нормальной работы,
которые могут быть вызваны неумышленным вмешательством неопытных или
невнимательных пользователей.
14
Для серверов и сетевых устройств требуется не меньшая защита, потому
как серверы служат точкой концентрации больших объемов данных, а сетевые
устройства преобразуют передаваемую информацию при согласовании
протоколов обмена в различных участках сети, что может негативно повлиять
на защиту передаваемых данных.
Каналы связи также не должны остаться без защиты. По причине того,
что линии связи могут простираться на большие расстояния, и при этом зона,
через которую они прокладываются, может быть доступна посторонним лицам,
теоретически существует возможность несанкционированного подключения к
ним, либо внесения изменений в процесс передачи информации.
Под угрозой в принципе понимают потенциально возможное событие,
вызванное некоторым действием, процессом или явлением, которое может
привести к нанесению ущерба чьим-либо интересам.
1.1.2.2. Источники угроз
Основными источниками угроз безопасности АС и обрабатываемой в
ней информации являются:
- стихийные бедствия (наводнения, ураган, землетрясения, пожар и т.п.);
- различного рода аварии и сбои, вызванные отказом оборудования АС;
- ошибки при проектировании и разработке компонентов АС;
- ошибки эксплуатации;
- злонамеренные действия нарушителей.
Все потенциальные угрозы по природе происхождения можно разделить
на две группы: естественные и искусственные.
Естественные угрозы – это угрозы, вызванные воздействием на АС и ее
элементы объективных физических процессов или стихийных природных
явлений, независящих от человека.
Искусственные угрозы – это угрозы АС, вызванные деятельностью
человека. Среди них, исходя из мотивации действий, можно выделить:
- непреднамеренные – являющиеся результатом некорректных действий
персонала или дефектов спроектированной АС;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран